Allegato A — Accordo sul trattamento dei dati personali (art. 28 GDPR)
Versione 1.0 — in vigore dal 14/09/2026 Allegato ai Termini e Condizioni di servizio di AquaDivePro, di cui forma parte integrante.
1. Parti e ruoli
1.1. Titolare del trattamento ("Titolare"): il Cliente, come identificato nella registrazione al Servizio, che determina finalità e mezzi del trattamento dei dati personali dei propri clienti finali, soci, ospiti, utenti e collaboratori.
1.2. Responsabile del trattamento ("Responsabile"): infoelba srl, Viale Teseo Tesei 12, 57037 Portoferraio, P.IVA 01130150491, PEC infoelba@pec.aruba.it, email commerciale@infoelba.it.
1.3. Il presente accordo ("DPA") disciplina, ai sensi dell'art. 28 del Regolamento (UE) 2016/679 ("GDPR"), i trattamenti che il Responsabile effettua per conto del Titolare nell'erogazione del Servizio AquaDivePro. I termini con iniziale maiuscola non definiti qui hanno il significato dei Termini e Condizioni.
1.4. Per i dati personali che il Responsabile tratta in qualità di titolare autonomo (dati degli Utenti per la gestione dell'account, dati di fatturazione, log di sicurezza, assistenza, newsletter, analytics), non si applica il presente DPA ma la Privacy Policy di AquaDivePro.
2. Oggetto, natura e finalità del trattamento
2.1. Oggetto: memorizzazione, organizzazione, consultazione, elaborazione, comunicazione ai destinatari indicati dal Titolare, conservazione, esportazione e cancellazione dei dati personali inseriti nel Servizio.
2.2. Natura: trattamento automatizzato mediante la piattaforma SaaS AquaDivePro, con accesso manuale del personale del Responsabile limitato all'assistenza tecnica e alla manutenzione.
2.3. Finalità: consentire al Titolare la gestione del proprio centro di immersione, e in particolare: anagrafica clienti e soci; profilo subacqueo e documenti; prenotazioni di immersioni, corsi, appuntamenti e soggiorni; registro digitale delle immersioni e registro delle attrezzature (Legge 70/2026); vendite, noleggi, pagamenti, scontrini e fatture; gestione dello staff; comunicazioni ai clienti finali (promemoria, ricevute, link); integrazioni con servizi terzi attivate dal Titolare.
2.4. Durata: per tutta la durata del contratto di servizio e per il successivo periodo di 90 giorni di cui all'art. 11.
3. Categorie di interessati e di dati
3.1. Interessati: clienti finali del Titolare (subacquei, allievi, snorkelisti, ospiti), anche minorenni; soci dell'associazione; contatti di emergenza indicati dai clienti finali; Utenti del Servizio; dipendenti, collaboratori, guide e istruttori del Titolare; buddy e accompagnatori.
3.2. Dati personali comuni: dati identificativi (nome, cognome, data di nascita, genere, lingua); dati di contatto (email, telefono, indirizzo); codice fiscale e partita IVA; dati del contatto di emergenza (nome, telefono, email, relazione); profilo subacqueo (agenzia e livello di brevetto, numero di brevetto, numero di immersioni, assicurazione, livello di autonomia); dati fisici funzionali all'attrezzatura (altezza, peso, corporatura, numero di scarpe, zavorra); dati di soggiorno, prenotazione, partecipazione alle attività, acquisti, noleggi, quote associative, crediti e pagamenti; dati del registro immersioni (orari, sito, profondità massima, miscela, bombola, guida responsabile, stato di partecipazione); dati dello staff (qualifiche, brevetti professionali, assicurazioni, certificazioni, scadenze); note libere; immagini e documenti caricati; firme apposte tramite servizi di firma elettronica; log di modifica (audit).
3.3. Categorie particolari di dati (art. 9 GDPR): dati relativi alla salute, limitatamente a quanto necessario per la verifica dell'idoneità all'attività subacquea — in particolare esistenza, data di rilascio, data di scadenza ed eventuali metadati del certificato medico, ed eventuali annotazioni sanitarie inserite dal Titolare nelle note. Il Titolare si impegna a inserire nel Servizio solo i dati sanitari strettamente necessari e a non caricare referti o documentazione clinica di dettaglio nelle note libere.
3.4. Dati di minori: il Servizio può contenere dati di minorenni (junior diver, allievi). Il Titolare è responsabile della raccolta del consenso e delle dichiarazioni degli esercenti la responsabilità genitoriale.
4. Istruzioni del Titolare
4.1. Il Responsabile tratta i dati personali esclusivamente su istruzione documentata del Titolare. Costituiscono istruzioni documentate: il presente DPA, i Termini e Condizioni, la configurazione del Servizio effettuata dal Titolare e dai suoi Utenti (attivazione di moduli, integrazioni, invio di comunicazioni, esportazioni, cancellazioni), le richieste scritte inviate ai canali di assistenza.
4.2. Il Responsabile informa immediatamente il Titolare qualora, a suo parere, un'istruzione violi il GDPR o altre disposizioni in materia di protezione dei dati, e può sospenderne l'esecuzione fino a chiarimento.
4.3. Il Responsabile non tratta i dati per finalità proprie, salvo: (a) gli obblighi di legge cui è soggetto, informandone il Titolare prima del trattamento salvo divieto di legge; (b) l'elaborazione di statistiche in forma aggregata e anonima di cui all'art. 8.2 dei Termini.
5. Obblighi del Responsabile
Il Responsabile si impegna a:
5.1. garantire che le persone autorizzate al trattamento (dipendenti e collaboratori) si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza, siano istruite sulle misure di sicurezza e accedano ai dati solo nella misura necessaria all'assistenza e alla manutenzione;
5.2. adottare le misure tecniche e organizzative di cui all'art. 7;
5.3. rispettare le condizioni dell'art. 6 per il ricorso a sub-responsabili;
5.4. assistere il Titolare, tenendo conto della natura del trattamento, con misure tecniche e organizzative adeguate, nel dar seguito alle richieste di esercizio dei diritti degli interessati (art. 8);
5.5. assistere il Titolare nel garantire il rispetto degli obblighi di cui agli artt. 32-36 GDPR (sicurezza, notifica delle violazioni, valutazione d'impatto, consultazione preventiva), tenendo conto della natura del trattamento e delle informazioni a disposizione;
5.6. su scelta del Titolare, cancellare o restituire tutti i dati personali al termine della prestazione dei servizi, secondo l'art. 11;
5.7. mettere a disposizione del Titolare tutte le informazioni necessarie per dimostrare il rispetto degli obblighi dell'art. 28 GDPR e consentire e contribuire alle attività di revisione secondo l'art. 10;
5.8. tenere un registro delle categorie di attività di trattamento svolte per conto del Titolare (art. 30, par. 2, GDPR);
5.9. non trasferire dati personali al di fuori dell'Unione Europea / Spazio Economico Europeo se non alle condizioni dell'art. 9.
6. Sub-responsabili
6.1. Autorizzazione generale. Il Titolare autorizza in via generale il Responsabile a ricorrere a sub-responsabili per l'erogazione del Servizio. I sub-responsabili autorizzati alla data del presente DPA sono elencati nella pagina pubblica "Elenco dei sub-responsabili" (dcms.aquadivepro.com/legal/sub-responsabili https://dcms.aquadivepro.com/legal/sub-responsabili), che ne indica denominazione, sede, finalità, ubicazione dei dati e garanzie per i trasferimenti extra-UE.
6.2. Sub-responsabili strutturali (necessari al funzionamento del Servizio per tutti i Titolari): fornitore di hosting e infrastruttura, fornitore del servizio di backup remoto, fornitore del servizio di posta elettronica transazionale, fornitore del chatbot di assistenza.
6.3. Sub-responsabili opzionali (coinvolti solo se il Titolare attiva la relativa integrazione o funzione): Openapi e Nexi (scontrini fiscali e pagamenti), Fattura24 (fatturazione elettronica), SSI – Scuba Schools International (importazione certificazioni), Zapier (sincronizzazione CRM), FastReply Signature (firma elettronica), FastRewards (programma fedeltà), gateway di pagamento online Nexi XPay / Stripe / PayPal. Attivando l'integrazione, il Titolare istruisce il Responsabile a trasmettere al fornitore i dati necessari e prende atto che il fornitore opera secondo i propri termini, che il Titolare è tenuto ad accettare direttamente ove richiesto.
6.4. Modifiche. Il Responsabile comunica al Titolare, via email all'indirizzo dell'account e con aggiornamento della pagina di cui all'art. 6.1, ogni aggiunta o sostituzione di sub-responsabile strutturale con preavviso di almeno 15 giorni. Entro tale termine il Titolare può opporsi per motivi legittimi e documentati attinenti alla protezione dei dati. In caso di opposizione, le parti si confrontano in buona fede per individuare una soluzione; qualora non sia possibile, il Titolare può recedere dal contratto di servizio, senza penali, con rimborso della quota di canone annuale non goduta, quale unico rimedio. L'aggiunta di sub-responsabili opzionali attivabili dal Titolare non richiede preavviso, essendo rimessa alla scelta del Titolare.
6.5. Garanzie. Il Responsabile impone a ciascun sub-responsabile, mediante contratto, obblighi in materia di protezione dei dati equivalenti a quelli del presente DPA, e resta pienamente responsabile verso il Titolare dell'adempimento degli obblighi da parte del sub-responsabile.
6.6. Impegno di localizzazione. Il Responsabile si impegna a mantenere infrastruttura di produzione, database e copie di sicurezza presso datacenter ubicati nell'Unione Europea. Un eventuale cambio del fornitore di hosting o di backup avviene esclusivamente verso datacenter UE e segue la procedura dell'art. 6.4.
7. Misure di sicurezza (art. 32 GDPR)
Il Responsabile adotta e mantiene le seguenti misure tecniche e organizzative, riesaminandole periodicamente:
7.1. Controllo degli accessi: autenticazione con credenziali personali; password conservate con algoritmo di hashing robusto (bcrypt); autenticazione a due fattori disponibile per tutti gli Utenti; sistema di ruoli e permessi granulari configurabile dal Titolare; scadenza automatica delle sessioni inattive; segregazione logica dei dati tra Titolari (multi-tenant con isolamento per Struttura su ogni interrogazione).
7.2. Cifratura: trasmissione dei dati esclusivamente su canale HTTPS/TLS; cifratura a riposo delle credenziali fiscali dell'Agenzia delle Entrate e degli altri segreti di integrazione; archivi di backup cifrati con password.
7.3. Tracciabilità: registrazione delle operazioni di modifica sui dati rilevanti (audit log con utente, data, valori precedenti e successivi); registrazione degli accessi di assistenza in impersonificazione; log applicativi e di sistema conservati per 12 mesi.
7.4. Disponibilità e resilienza: copie di sicurezza giornaliere con rotazione a 30 giorni, conservate su sistema separato; procedure di ripristino verificate periodicamente; monitoraggio dell'infrastruttura.
7.5. Sviluppo sicuro: separazione tra ambienti di sviluppo, test e produzione; assenza di dati di produzione negli ambienti di test salvo anonimizzazione; aggiornamento delle dipendenze software; protezioni contro le vulnerabilità applicative comuni (CSRF, injection, XSS) mediante il framework adottato e revisione del codice.
7.6. Organizzazione: accesso ai sistemi di produzione limitato al personale tecnico autorizzato; istruzioni al personale sulla riservatezza e sulla gestione dei dati; procedura interna di gestione degli incidenti di sicurezza.
7.7. Immutabilità dei registri di legge: il registro digitale delle immersioni, una volta chiuso, è bloccato contro le modifiche e conservato fino alla data di ritenzione prevista.
7.8. Un elenco di dettaglio delle misure può essere fornito al Titolare su richiesta, con vincolo di riservatezza.
8. Assistenza per i diritti degli interessati
8.1. Il Titolare gestisce in autonomia, tramite le funzioni del Servizio, la maggior parte delle richieste degli interessati: accesso e rettifica (scheda cliente, link di aggiornamento dati), cancellazione (eliminazione del cliente), portabilità (esportazione in Excel/CSV), limitazione (disattivazione del cliente).
8.2. Qualora una richiesta non possa essere soddisfatta con le funzioni disponibili, il Responsabile assiste il Titolare entro 10 giorni lavorativi dalla richiesta scritta, fornendo le informazioni o le operazioni tecniche necessarie. Attività di particolare complessità o estranee al normale funzionamento del Servizio possono essere soggette a compenso, concordato preventivamente.
8.3. Se un interessato si rivolge direttamente al Responsabile, questi non risponde nel merito ma inoltra la richiesta al Titolare senza ritardo e comunque entro 5 giorni lavorativi, salvo che il Titolare abbia istruito diversamente.
9. Trasferimenti extra-UE
9.1. Il trattamento è effettuato nell'Unione Europea. I trasferimenti verso Paesi terzi avvengono esclusivamente: (a) per i sub-responsabili strutturali, verso destinatari coperti da decisione di adeguatezza della Commissione Europea (incluso l'EU-U.S. Data Privacy Framework per i destinatari certificati) o dalle clausole contrattuali tipo di cui alla Decisione (UE) 2021/914, con le misure supplementari eventualmente necessarie; (b) per i sub-responsabili opzionali attivati dal Titolare (es. Zapier, CRM di destinazione), su istruzione del Titolare, che ne valuta le garanzie.
9.2. Titolare stabilito fuori dall'UE. Qualora il Titolare sia stabilito in un Paese terzo, il Responsabile resta soggetto al GDPR in quanto stabilito nell'Unione; la restituzione e la messa a disposizione dei dati al Titolare costituiscono trasferimento verso Paese terzo e sono effettuate sulla base delle clausole contrattuali tipo (modulo "da responsabile a titolare", Decisione (UE) 2021/914, Modulo 4), che le parti dichiarano di incorporare per riferimento nel presente DPA. Il Titolare extra-UE è responsabile del rispetto della normativa locale applicabile.
10. Verifiche e audit
10.1. Il Responsabile mette a disposizione del Titolare, su richiesta scritta e non più di una volta l'anno salvo violazione dei dati o richiesta dell'autorità, la documentazione atta a dimostrare il rispetto del presente DPA (descrizione delle misure di sicurezza, elenco dei sub-responsabili, esito di eventuali verifiche di terzi).
10.2. Ove tale documentazione non sia sufficiente, il Titolare può effettuare, direttamente o tramite un revisore indipendente vincolato alla riservatezza, una verifica presso il Responsabile, con preavviso di almeno 30 giorni, in orario lavorativo, con modalità che non compromettano la sicurezza degli altri clienti e la continuità del Servizio. I costi della verifica sono a carico del Titolare, salvo che essa evidenzi violazioni sostanziali.
11. Cessazione del trattamento
11.1. Alla cessazione del contratto di servizio, per qualsiasi causa, il Titolare può, entro 90 giorni: (a) esportare autonomamente i dati tramite le funzioni del Servizio; (b) richiedere al Responsabile un'esportazione completa secondo l'art. 8.3 dei Termini.
11.2. Decorsi 90 giorni dalla cessazione, il Responsabile rende anonimi o cancella i dati personali dai sistemi di produzione e ne certifica per iscritto l'esito su richiesta; le copie di sicurezza sono sovrascritte entro l'ulteriore ciclo di rotazione di 30 giorni.
11.3. Il Responsabile conserva oltre tale termine, in forma bloccata e accessibile al solo Titolare su richiesta, esclusivamente i dati per i quali sussista un obbligo di conservazione in capo al Titolare e che questi non abbia esportato (registro immersioni e registro attrezzature ex Legge 70/2026, fino al termine di legge e comunque non oltre 10 anni), nonché i dati necessari al Responsabile per adempiere ai propri obblighi di legge o per la difesa in giudizio.
12. Violazioni dei dati personali
12.1. Il Responsabile notifica al Titolare, all'indirizzo email dell'account, ogni violazione dei dati personali che riguardi i dati trattati per suo conto senza ingiustificato ritardo e comunque entro 48 ore da quando ne ha avuto conoscenza, fornendo le informazioni disponibili: natura della violazione, categorie e numero approssimativo di interessati e di dati coinvolti, probabili conseguenze, misure adottate o proposte. Le informazioni non immediatamente disponibili sono fornite successivamente senza ritardo.
12.2. Il Responsabile collabora con il Titolare nella gestione della violazione e nelle eventuali notifiche all'autorità di controllo e comunicazioni agli interessati, che restano di competenza del Titolare.
13. Obblighi del Titolare
13.1. Il Titolare garantisce che il trattamento dei dati inseriti nel Servizio è lecito e che ha adempiuto agli obblighi di informativa e, ove necessario, di consenso verso gli interessati. In particolare il Titolare: (a) fornisce ai clienti finali l'informativa ai sensi dell'art. 13 GDPR (anche utilizzando il modello messo a disposizione dal Responsabile, adattato alla propria realtà); (b) raccoglie il consenso esplicito al trattamento dei dati relativi alla salute (certificato medico) o individua altra idonea condizione ai sensi dell'art. 9, par. 2, GDPR; (c) informa gli interessati che i dati del contatto di emergenza sono raccolti su loro indicazione e li invita a informare a loro volta la persona indicata; (d) gestisce il consenso degli esercenti la responsabilità genitoriale per i minori; (e) rispetta la normativa sulle comunicazioni commerciali nell'uso delle funzioni di invio messaggi ai clienti finali.
13.2. Il Titolare è responsabile della configurazione dei permessi degli Utenti, della gestione delle credenziali e della disattivazione tempestiva degli accessi non più autorizzati.
13.3. Il Titolare tiene indenne il Responsabile da ogni pretesa di interessati o autorità derivante dalla violazione dei propri obblighi.
14. Responsabilità
14.1. Ciascuna parte risponde dei danni causati dal trattamento in conformità all'art. 82 GDPR. Fatte salve le responsabilità inderogabili verso gli interessati e l'autorità, nei rapporti tra le parti si applica la limitazione di responsabilità dell'art. 13 dei Termini e Condizioni.
15. Durata e disposizioni finali
15.1. Il presente DPA ha la stessa durata del contratto di servizio e sopravvive ad esso per il tempo necessario alla cessazione del trattamento ai sensi dell'art. 11.
15.2. In caso di contrasto tra il presente DPA e i Termini e Condizioni, per quanto attiene alla protezione dei dati personali prevale il DPA.
15.3. Il Responsabile può aggiornare il presente DPA per adeguarlo a modifiche normative, provvedimenti dell'autorità o evoluzioni del Servizio, secondo la procedura dell'art. 16 dei Termini.
15.4. Per quanto non previsto si applicano il GDPR, il D.Lgs. 196/2003 e i provvedimenti del Garante per la protezione dei dati personali. Legge italiana e Foro di Livorno secondo l'art. 22 dei Termini.
Appendice 1 — Dettaglio del trattamento (sintesi ai sensi dell'art. 28, par. 3, GDPR)
| Elemento | Descrizione |
|---|---|
| Oggetto | Erogazione della piattaforma gestionale AquaDivePro |
| Durata | Durata del contratto + 90 giorni; eccezioni art. 11.3 |
| Natura | Trattamento automatizzato SaaS; accesso manuale per assistenza |
| Finalità | Gestione del centro di immersione (art. 2.3) |
| Categorie di dati | Comuni (art. 3.2); particolari: salute limitatamente al certificato medico (art. 3.3) |
| Categorie di interessati | Clienti finali anche minori, soci, contatti di emergenza, Utenti, staff (art. 3.1) |
| Sub-responsabili | Pagina "Elenco dei sub-responsabili" (art. 6) |
| Ubicazione | Unione Europea (art. 6.6) |
| Misure di sicurezza | Art. 7 |
| Notifica violazioni | 48 ore (art. 12) |